Menú principal

Mostrando entradas con la etiqueta iOS6. Mostrar todas las entradas
Mostrando entradas con la etiqueta iOS6. Mostrar todas las entradas

sábado, 22 de diciembre de 2012

Un fallo de seguridad en iOS 6 permite habilitar JavaScript desde una web vista en Safari usando Smart App Banner

En Apple Insider han publicado un nuevo bug de seguridad en iOS 6 que tiene implicaciones - y muy serias - para la privacidad de los usuarios de dispositivos iPhone, iPad, iPod Touch o iPad mini con sistema operativo iOS 6, ya que este fallo permite a cualquier página web que se esté visitando desde el terminal habilitar el soporte para la ejecución de cualquier código en lenguaje JavaScript dentro de Apple Mobile Safari, aunque previamente el dueño del dispositivo lo haya desactivado explícitamente en las opciones de configuración del navegador.

El bug existe en la característica de Smart App Banner, que permite promocionar una aplicación de App Store desde el navegador, para lo que se puede comprobar si la app en cuestión está ya instalada - para abrirla - o si no lo está - para abrir el enlace en la App Store -. El uso de esta función en una página web habilita JavaScript en el dispositivo, lo que es un fallo de seguridad bastante grave para la privacidad de los usuarios.

Para probar este fallo puedes conectarte con tu dispositivo con iOS 6 a la web que Apple Insider ha publicado como PoC (Proof of Concept) con JavaScript desactivado en tu navegador. Después entra en la web, y comprueba como se te ha activado otra vez el soporte para JavaScript.

Figura 1: PoC en iOS6 en el que se habilita JavaScript desde una web

Impacto de Javascript en la seguridad de los usuarios

El soporte de JavaScript en los navegadores es algo que muchos usuarios no quieren tener habilitado por motivos de privacidad y seguridad. El lenguaje JavaScript ha sido utilizado en muchos esquemas de ataque Client-Side, como el robo de cookies de sesión - Session Hijacking - por fallos de XSS - lo que llevó a que a las cookies se les pudiera añadir el flag HTTP-Only -, para vigilar a los usuarios como se puede ver en esta PoC de JAPI Tracing, lo que podría hacerse mediante el análisis de la huella digital de las conexiones.

Chema Alonso y Manu "The Sur" - Owning “bad” guys {and mafia} with Javascript botnets

En un esquema de infección mayor, desde Informática 64 trabajamos en el estudio y análisis de las posibilidades que tiene el uso de JavaScript para crear una botnet para robar contraseñas, y hacer ataques dirigidos, y puedes ver todo el trabajo en Owning bad guys {and mafia} with Javascript botnets y en el vídeo que tines incrustado.

miércoles, 19 de diciembre de 2012

Apple publica iOS 6.0.2 sin apenas dar explicaciones

Como si fuera un político al que no le interesara para nada tener informada a la opinión pública, Apple ha lanzado iOS 6.0.2 con la única explicación que podéis ver en la imagen siguiente: Arreglar un fallo que puede impactar en la WiFi. Y eso es todo amigos.

Figura 1: Toda la información que Apple ofrece sobre iOS 6.0.2

¿Qué puede impactar en la WiFi? Pero... ¿qué quiere decir? ¿Que pueden hackear la WiFi? ¿Es un bug para un D.O.S. remoto? ¿Es para que vaya más rápido? ¿Hay un 0day on the wild?¿Es para que funcione bien en WiFis de 5GHz? Danos algo más de información, Apple, que tenemos redes de empresas con cientos de iPhones, iPads e iPads mini que gestionar, y tengo un plan de gestión de riesgos que me obliga a priorizar el trabajo en función de niveles de criticidad y no puedo desplegar actualizaciones sin saber a qué afectan.

Pues no, no hay más información ni en la web de seguridad, ni en el expediente, ni nada. Suponemos que, habiendo salido este lunes otro conjunto de actualizaciones para las WiFi de 5GHz irán por ahí los temas, pero poco más. Además, esperamos que Apple se digne a informarnos en unos días de los CVE que arregla - si es que los hay -.

Por si los necesitas, aquí van los enlaces de descargas directas, para que puedas ir guardando las imagenes en tu almacén de bakup de emergencia:
- iPhone 5 (A1428 AT&T)
- iPhone 5 (A1429)
- iPad mini GSM
- iPad mini CDMA
- iPad mini WiFi
Por si no ha quedado claro en el artículo, la gestión de actualizaciones de Apple nos parece Horrorsa, ya que nos actualiza iOS 6.0.1 el 1 de Noviembre y ahora iOS 6.0.2 sin dar ninguna información. Es un acto despótico hacia los profesionales técnicos enorme.

miércoles, 12 de diciembre de 2012

Otra trampa mortal en el desierto en los mapas de iOS 6

Así es la historia que cuentan en The Register, esta vez con la ubicación de la ciudad de Mount Isa, también en Australia - ya sabéis ese enorme continente lleno de desiertos y animales venenosos y mortales que se encuentra en las antípodas de España. Lo curioso de esta historia es que Mount Isa está en mitad de la autopista, siendo el pueblo con la vía principal más larga del mundo - según su web -, y sin embargo los mapas de iOS 6 mandan a los sufridos visitantes a ... mitad del desierto.

Figura 1: Ruta donde se manda a los viajeros desde la ciudad de Darwin

Las teorías sobre este caso están creciendo, pues parece que algunos datos cartográficos catalogados como centroides de regiones, pueden haber sido tomados como puntos de destino, lo que ha podido llevar - según especulaciones - a casos como este o el de la ciudad Mildura. La siguiente imagen de The Register muestra en el círculo rojo dónde está la ciudad, mientras que Apple la muestra en el Pin rojo lo que hace que se genere la ruta de la Figura 1 cuando solo debería seguirse recto.

Figura 2: Ubicación real y ubicación mostrada por Apple iOS 6 Maps

Lo peor de esta historia es que los usuarios empiezan a no fiarse de los mapas, ya que podrían ser muchos más los casos en que se escondan de situaciones como estas que te puedan dejar en medio de la carretera o el desierto, o en el mejor de los casos que te hagan perder tiempo.

Figura 2: Señalización de la carretera mostrada con Google Street View

Por suerte, en este caso, Google Street View muestra que el lugar donde los mapas de Apple iOS 6 dicen que hay que girar está bien señalizado, y basta con leer los carteles para darse cuenta de que los mapas están mal.

martes, 11 de diciembre de 2012

Policía Australiana: Los mapas de Apple pueden "matarte"

La noticia podría resultar extraña y hasta cómica si no fuera porque es verídica. Y es que las aventuras y desventuras que Apple está teniendo con los mapas de la versión de iOS 6 está siendo para escribir un libro que la competencia leería a mandíbula batiente, seguro.

Las quejas de los usuarios fueron generalizadas, y Apple tuvo que pedir perdón después de múltiples situaciones entre las que se encontraban tiendas Apple mal situadas - lo que no deja de ser chistoso - o fotos de zonas de seguridad nacional, que llevó a algunos países a poner quejas formales. Al final el responsable de los mapas en Apple y el jefe de iOS tuvieron que abandonar la casa de la manzana, pues que tu jefe salga pidiendo disculpas públicamente seguro que no estaba entre sus objetivos.

Ahora tenemos un nuevo episodio con los mapas, en este caso desde Australia, donde la Policía ha comenzado a advertir a los viajeros de no usar los mapas de Apple iOS o podrían correr riesgos, ya que los mapas están mandando a conductores que van a una pequeña ciudad hacia un parque nacional a más de 70 kilómetros de su destino. Esto no sería más que una buena putada, si no fuera porque en esa zona las gasolineras y los puestos de socorro, así como el agua, brillan por su ausencia y Australia no fuera el país con más animales mortales en la faz de la tierra.

Figura 1: La ruta de la "muerte" para viajeros no preparados

Pequeños detalles que tal vez un ingeniero no tiene en cuenta cuando se equivoca en los datos de un mapa. En esa zona la temperatura alcanza además la poco desdeñable cifra de 46 ºC de temperatura - como Triana en verano - y podría llevar a más de un viajero a poner en riesgo su vida, por lo que la Policía de Victoria se ha puesto en contacto con Apple para solucionar esto lo antes posible. En definitiva, esto parece lo último que pensamos que íbamos a ver, que alguien muera por usar mapas en su smartphone en un viaje turistico. Increible.

Actualización: Parece que Apple ha arreglado ya este "bug" pero... ¿habrá alguna otra sorpresa en algún lugar del mundo por descubrir aún o se pueden fiar los usuarios de las rutas de los maps de iOS6?

miércoles, 7 de noviembre de 2012

Protección en las compras In-App Purchase y Restricciones

No hace mucho fue liberada la última versión del sistema operativo de Apple para dispositivos móviles, que va ya por la revisión iOS 6.0.1. Echando un ojo al sistema es fácil darse cuenta de que cada vez existen más opciones de configuración, en sus innumerables menús, por lo que algunas opciones de seguridad pueden pasar desapercibidas. Hoy queremos ver alguna de estas opciones que pueden ayudar a mejorar la experiencia segura en el uso de iOS.

En otros posts se ha hablado sobre las compras In-App Purchase, en concreto sobre el ataque de Alexey Borodin que permitía acceder a las compras gratis sin pagarlas. Hoy queremos hablar de la protección por código, a la hora de realizar compras en las apps, y algunos se preguntarán: ¿Pero, no tiene ya protección? ¿Yo pensaba que solicitaba la contraseña antes de realizar la compra? Sí, efectivamente, se solicita la contraseña antes de realizar una compra. Pero, a todos aquellos que alguna vez, haya tenido una compra no deseada, sabrán del posible problema.

Figura 1: Solicitud de confirmación de una compra In-app Purchase

El problema surge cuando, una vez se ha introducido la contraseña, para realizar una compra, o incluso para una descarga gratuita, en iOS 6, durante un periodo de 15 minutos, no se solicita la contraseña, por lo que si su hijo anda cerca de su iPhone o iPad, hay que andar con cuidado, si no se desea que nos llenen el escritorio de juegos, o nos limpien la tarjeta asociada al Apple ID.

La opción existente para evitar este problema se encuentra en “General>Restricciones>Solicitar contraseña”, y dentro de esta sección, se pueden elegir entre dos opciones posibles, que son “Inmediatamente” y la opción por defecto de “15 minutos”.

Figura 2: Selección de pedir la contraseña inmediatamente

Aunque todo en esta vida tiene inconvenientes, y en este caso, cuando se selecciona la opción de inmediatamente, se tendrá que introducir la contraseña en cada ocasión que se desee realizar una descarga de la App Store.

Restricciones y Privacidad

Históricamente estamos acostumbrados a que se solicite permiso para temas de geolocalización, pero ahora se dispone de un control mucho mayor, gracias a esta sección de “Restricciones”. En ella hay muchísimas más opciones, y aunque no se van a presentar todas en este artículo, basta con echar un ojo a una captura de la sección de “Privacidad” para hacerse una idea de las opciones.

Un buen ejemplo de esto es, en la sección de “Privacidad”, es el menú de “Contactos”, en el que se puede decidir qué apps acceden a nuestra libreta de contactos y cuáles no, a golpe de switch, tal y como se aprecia en la siguiente captura:

Figura 3: Restricciones de Privacidad y Contactos

Esto no está nada mal, y es que hace tiempo que los usuarios demandan un aumento en la granularidad de los permisos que se conceden a las apps - sobre todo después de casos como los de Storm8 y sus juegos, Path, Twitter o Find and Call -. Como conclusión, se puede decir, que aunque siempre queda un largo camino por recorrer, a la hora de mejorar un sistema operativo este tipo de detalles hacen que el sistema empiece a madurar poco a poco.

viernes, 2 de noviembre de 2012

iOS 6.0.1 soluciona varios bugs de seguridad

Apple ha publicado la primera actualización de la rama 6 de iOS poniendo a disposición de los usuarios la versión iOS 6.0.1 que soluciona una buena cantidad de bugs, tal y como se puede leer en el artículo de la Knowledge Base DL1606.

Figura 1: Artículo de la KB donde se anuncia la disponibilidad de iOS 6.0.1

Los bugs corregidos de funcionalidad son:
- Un fallo que evitaba la instalación de nuevas versiones de software Over the Air
- Un fallo que hacía que aparecieran líneas por encima del teclado
- Un fallo que evitaba que se apagase el flash de la cámara
- Mejora las conexiones WiFi de iPhone 5 en redes WPA2
- Resuelve un fallo que evitaba que el terminal usara la red celular en algunos casos
- Consolida el selector en iTunes Match para utilizar datos de celular
- Arregla un fallo que el bloqueo de Passcode que permitía acceder a detalles de la contraseña de Passbook desde la pantalla de entrada
- Arregla un bug que afectaba a las reuniones de Exchange
Apple aún no ha actualizado el artículo de seguridad de esta versión, por lo que no nos ha sido posible acceder a la lista completa de CVEs resueltos en esta versión, pero el bug de Passbook, el fallo de las actualizaciones de software o la disponibilidad de las conexiones WPA2 WiFi hacen que esta actualización sea importante aplicarla cuanto antes.

Las descargas directas de esta nueva versión para cada dispositivo es la siguiente:
Actualización: Apple publicó la lista de los 4 CVEs arreglados a las horas en le APPLE-SA-2012-11-01-1 IOS 6.0.1

martes, 23 de octubre de 2012

Siri permite usar tu iPhone o iPad aún con el passcode

Con la llegada de iOS 6 había dos grandes novedades que todos queríamos probar: la primera eran los nuevos mapas de Apple - que tantos dolores de cabeza, problemas de seguridad nacional y conflictos internacionales han causado a la postre - y la segunda la posibilidad de utilizar Siri - tu asistente personal - en Español. Con él, Apple pretende substituir a l@s antigu@s secretari@s y ayudarnos en nuestra vida cotidiana, ya que con Siri se puede consultar el correo electrónico, el calendario, la cartelera de cine, qué tiempo hace, los resultados deportivos, mandar mensajes, publicar en Twitter y Facebook, hacer llamadas de Facetime o buscar en Internet alguna cosa, todo ello pulsando un simple botón para activar Siri.

Quien haya tenido la oportunidad de probarlo sabrá que funciona realmente bien y entiende perfectamente lo que se le pide. Pero también tiene sus problemillas de seguridad si no se desactiva con la pantalla bloqueada. Por defecto, dicha aplicación viene activada para su uso tanto con el iDevice bloqueado o desbloqueado, permitiendo a los usuarios interactuar con ella sin la necesidad de deslizar el dedo por la pantalla previamente.

Figura 1: Enviando un mensaje con Siri

Hasta aquí muy bien, pero... ¿se acordará Siri de pedir el código de desbloqueo o contraseña cada vez que lo usemos? La respuesta es No, y se pueden hacer mil cosas con tu iPad o iPhone con Siri activado sin necesitar de desbloquear el dispositivo. Aunque no están habilitadas todas las funciones, se pueden mandar mails, mensajes de texto (iMessages o SMS), consultar el tiempo, crear eventos en el calendario, hacer llamadas de FaceTime, publicar en Twitter y Facebook, etcétera. Todo sin ningún tipo de restricción, lo que puede que no sea lo que tu quieres que pase cuando tienes tu iPad o iPhone bloqueado - algo similar a lo que ocurría con el control por voz en las llamadas de emergencia-.

Figura 2: Gestionando el calendario con Siri sin desbloquear el passcode

En algunas situaciones podremos llegar a la misma información por varias vías diferentes y según cual usemos deberemos desbloquear o no el dispositivo. Por ejemplo, si le preguntamos a Siri “¿Cual es el e-mail de Jordi?” nos pedirá código, pero no lo hará si le decimos “Muéstrame el contacto Jordi”. También hay casos en los que forzosamente deberemos desbloquear el dispositivo como por ejemplo para abrir aplicaciones, consultar el correo electrónico, usar Maps y hacer búsquedas en Google. Curioso, ¿verdad? Parece que a Apple le preocupa más la privacidad de Safari que la de los contactos.

Figura 3: Contactos y publicación en Twitter con Siri teniendo el passcode bloqueado

Como medida de protección, desde Ajustes podemos desactivar Siri en la pantalla de desbloqueo, pero aun así es un asunto algo turbio... la gran mayoría de usuarios por desgracia no lee blogs como este, ni se preocupa por la seguridad de sus dispositivos, simplemente se fían de las configuraciones por defecto y en iOS 6 sigue viniendo la opción de Siri y del Marco de Fotos por de defecto, algo que debería estar bloqueado cuando un usuario voluntariamente pone un passcode.

Figura 4: Deshabilitar Siri en pantalla de bloqueo

Los líos de Apple con Siri

Esta configuración por defecto de Siri se suma a las controversias previas que muchas empresas tenían con este asistente que puede convertirse en un espía de la organización, o un sistema para grabar las voces de todos los clientes y saltarse los sistemas biométricos de reconocimiento de voz. Debido a esto en muchas empresas los administradores de red banearon los protocolos de Siri y recientemente en China hay una buena polémica al poder acceder a través de Siri a listas de "escorts" en China, algo que está prohibido por la ley. Mira que le trae quebraderos de cabeza Siria a Apple, que buena la montó cuando dijo que el mejor teléfono era un Windows Phone....y hubo que reprogramarle la "inteligencia".

Jordi Vázquez

miércoles, 17 de octubre de 2012

iAd en iOS6 te vigila: Bloquear anuncios de interés en iOS6


El propio Bruce Schneier avisaba en su blog de que Apple, tras haber realizado una caza en contra de las aplicaciones que hacían tracking de los usuarios mediante el UDID del dispositivo - algo que como vimos ayer mismo podría ser usado para ataques dirigidos -, en iOS 6 ha vuelto a activar el seguimiento de usuarios en iAd, para lo que llaman "anuncios relevantes". Estos anuncios relevantes, servidos por medio de iAds, permiten acceder a mucha información sensible de los usuarios, y viene activado por defecto, aunque se puede deshabilitar.

Sin embargo, la polémica ha venido servida por el hecho de que deshabilitar estos anuncios no es tan sencillo como parece al inicio, ya que las opciones no están en el Menú de Privacidad, sino en el Menú General, y con un selector que dice Limitar seguimiento, que para evitar que te sigan debe ser activado.

Figura 1: Acceso al menú de deshabilitar la publicidad iAds "relevante"

Por otra parte, para deshabilitarlo no sólo a nivel de dispositivo, sino a nivel de cuenta, Apple ha puesto un artículo en la Knowledge Base en el que pública una web que debe ser navegada desde el terminal iOS. El enlace es https://oo.apple.com y saldrá una opción "extra" para bloquear los iAds de interés, es decir, que no te puedan enviar publicidad en función de datos tuyos, aunque sí seguiras teniendo publicidad en las aplicaciones.

Figura 2: Deshabilitar los iAds de interés a nivel de cuenta

Este cambio en iOS6 ha generado mucho revuelo mediático, y veremos cómo acaba, pero si eres de los que quieres transparencia con tus datos, ya sabes cómo puedes conseguir un poco más de privacidad, pero sólo un poco más.

viernes, 12 de octubre de 2012

iOS 6 Kernel Security: Estrategias de exploiting en iOS 6

Ha terminado ya la Hack In The Box Malasia 2012, y las presentaciones han sido puestas a disposición pública, para que podáis acceder a todo el material allí presentado. Entre todas ellas queremos destacar la dada por Mark Dowd y Tarjei Mandt orientada a analizar las diferentes formas de explotar iOS 6 y titulada iOS 6 Kernel Security: A Hacker's Guide.

Figura 1: iOS 6 Kernel Security: A Hacker's Guide

La presentación está centrada en analizar todos los mecanismos de seguridad implementados por Apple en su nueva versión del kernel en iOS 6 añadidos para mitigar la creación de exploits. Una vez analizados, en la presentación se presentan estrategias que pueden ser utilizadas para crear exploits confiables y consistentes para esta nueva versión del sistema operativo.

Hay que recordar que a pesar de que se ha podido hacer jailbreak en iPhone 5 con iOS6 utilizando el exploit descubierto en la Mobile Pwn2Own de Amsterdam, aún no se ha liberado una herramienta con un exploit consistente para hacer untethering o tethering jailbreak en iOS6, y se está convirtiendo en un objetivo cada vez más buscado por la comunidad.

miércoles, 10 de octubre de 2012

El ejercito de Taiwan se enfada por los mapas de Apple

Ya hablamos recientemente de los mapas de Apple y las instalaciones de alta seguridad, y ahora parece que todos los cuerpos de seguridad de los estados están mirando con lupa la información que de sus bases se puede ver a través de ellos. El primero que ha mostrado su malestar ha sido el ejercito de Taiwan, ya que a través de los mapas de Apple se podían ver fotos muy nítidas de la nueva estación de radar que han montado en las inmediaciones de Hsinchu.

Figura 1: Foto de la zona actualmente difuminada

El gobierno de Taiwan ha solicitado a Apple que difumine la zona - ahora aparece así según TNW - para que nadie pueda ver datos nítidos a través de una foto, que parece que tiene un año de antigüedad más o menos. Ahora todos los gobiernos van a poner los mapas de Apple en el punto de mira, así que parece que la compañía va a tener que poner el músculo en este problema para evitar un mal mayor.

Apple Configurator 1.2

Desde hace unas horas está disponible Apple Configurator 1.2 a través de Software Update, la Mac App Store y en descarga directa en el artículo de la Knowledge Base HT5487. En esta nueva versión, además de mejorar la estabilidad y el funcionamiento general de la misma, se añaden las siguientes características, que como se puede ver son muchas, y arreglan muchas de las quejas que tenían los usuarios cuando se le da un uso intenso a la aplicación, y el soporte de las novedades de iOS 6:

Figura 1: Apple Configurator
- Soporte de nuevas características de iOS 6 en equipos supervisados:
---> Bloqueo con Aplicación
---> Proxy HTTP global
- Compatibilidad con las nuevas restricciones de iOS 6 en equipos supervisados:
---> Permite eliminar aplicaciones del dispositivo
---> Permite usar iMessage
---> Permite acceder a iBookStore o la compra de libros clasificados como eróticos en la iBookStore
---> Permite filtrar palabras malsonantes en Siri
---> Permite el uso de Game Center
---> Permite la instalación de nuevos perfiles de configuración
- Mejora de la estabilidad cuando se activa un nuevo iPhone o iPad con WiFi y teléfono
- Las últimas configuraciones seleccionadas en el panel de Preparar son recordadas cuando se sale de la aplicación y esta es re-abierta
- Mejora de las funciones de actualización y restauración de dispositivos en modo recuperación
- Miembros de grupos de Active Directory son ahora mostrados en el panel de Asignar
- Aplicaciones de pago de la App Store ahora pueden ser instaladas en el panel de Preparar solo cuando un dispositivo está siendo supervisado
- Soporte de configuraciones avanzadas de red en Apple TV
Si quieres conocer cómo funciona en detalle esta aplicación, te recordamos que tienes unos artículos sobre su uso en Desplegar iPhone & iPad: Apple Configurator

martes, 9 de octubre de 2012

Mejoras de seguridad en cliente Mail de iOS6

En el cliente Mail de iOS había una serie de configuraciones que eran consideradas inseguras, como la carga de imágenes por defecto en los correos electrónicos, o la configuración de estas opciones de forma global para todos los mensajes de correo electrónico que se recibieran. Ahora en iOS 6, esto se ha mejorado, y como publicaba nuestro compañero Chema Alonso, ahora la carga de imágenes está desactivada de forma global por defecto, y el usuario puede elegir si quiere cargar éstas caso a caso.

Figura 1: Opción de cargar imágenes en un correo electrónico en Mail de iOS6

Esto es bueno para evitar el seguimiento de personas por medio de la carga de imágenes en correos electrónicos y para mejorar el consumo de datos en la recepción de correos spam, lo que es bueno para el usuario en cualquier caso.

lunes, 8 de octubre de 2012

iOS 6 y el consumo de datos conectado a WiFi

Una de las características que traen por diseño los terminales de Apple con sistema operativo iOS es la de estar siempre conectados a una red de datos, una red WiFi y, por supuesto, tener acceso a los servicios de Internet. Gracias a esta característica, en un terminal que en un momento esté con la conexión de datos GPRS/Edge/3G conectada a una red de datos y la conexión WiFi activada pero no conectada, el dispositivo buscará una red WiFi para conectarse y ahorrar datos.

Este comportamiento, desde el punto de vista de un atacante que quiera aprovecharse de las debilidades de las redes inalámbricas en iOS es perfecto, ya que el terminal, como ya vimos, no avisa para nada al usuario de este cambio de red, y debe ser el usuario el que se fije en que el sistema operativo está conectado a una red WiFi para saber que sus datos van por allí... pero eso tampoco es verdad.

DataWiz
Puede ser que se esté conectado a una red WiFi en la que no hay conexión a Internet o que haya un un fallo en iOS - como sucede ahora con iOS6 según reporta Alt1040 - y que la conexión siga yendo por GRPS,Edge o 3G, lo que puede tener un coste en la factura, o convertirse en un fallo de seguridad. Al final, las redes GPRS o Edge y las redes WiFi pueden ser inseguras - y si no lo crees deberías leer el libro de Hacking comunicaciones móviles -, y si el sistema va cambiando de ellas sin avisar al usuario, y lo que es peor, si el usuario no tiene conciencia de por qué red se está enviando realmente el tráfico, puede ser la confusión perfecta que aproveche un atacante para hacer un ataque man in the middle o una red GRPS o una red WiFi falsas.

Apple ha publicado una actualización para clientes de Verizon que soluciona este problema, pero parece ser que son muchos más los usuarios que lo sufren, por lo que se supone que las circunstancias donde se dan deben ser más. 

Si quieres conocer cuáles son los hábitos de consumo de WiFi de tu uso normal con aplicaciones, y quieres predecir el consumo futuro, la Universidad de Princeton ha publicado una herramienta gratuita llamada DataWiz que monitoriza el consumo de WiFi de tu terminal, por si estás usando alguna red WiFi que cargue por tráfico, en lugar de por tiempo.

viernes, 5 de octubre de 2012

Mapas de Apple y peligros para la Seguridad Nacional

Dentro de todas las cosas que han sucedido con los mapas de Apple, que han llevado a Tim Cook a pedir disculpas a los usuarios por los mapas, hay un tema que tiene a los ciudadanos americanos especialmente preocupados, y son las fotografías de instalaciones de alta seguridad, ya que se puede obtener información táctica útil para posibles atacantes de las mismas.

Figura 1: Cárcel en la isla de Imrali, Turkia

La noticia saltó cuando en una página web turca, cuando se publicó que en los mapas de Apple es posible ver una imagen de buena calidad de la Prisión de Máxima Seguridad de la isla de Imrali en Turquía, una zona militar prohibida que no puede ser dibujada, pintada o puesta en ningún mapa bajo ningún concepto, y que resulta que es posible acceder vía iPhone 5, tal y como se ve en la imagen con buena calidad.

Figura 2: Zonas residenciales de la isla de Imrali, Turkia

Los mapas de Google están ofuscados, pero en los de Apple se ve bien, y en los de Nokia tampoco se ven mal. Tras este incidente, en The Verge han comparado los mapas de Google, Apple y Nokia, para ver cuales de ellos están ofuscando las imágenes de complejos de alta seguridad y cuáles no. Es  decir, ver cuáles de esos mapas pueden ayudar a un posible terrorista a preparar un ataque, y los resultados no dejan muy bien a Apple, tal y como se puede ver en, por ejemplo, el aeropuerto militar de la isla de Minamitorishima, Japón.

Figura 3: Aeropuerto militar de la isla de Minamitorishima, Japón

La imagen siguiente muestra los mismos resultados para el campo de aprovisionamiento de Aberdeen, en Maryland, USA, en le que solo Google ofusca los datos.

Figura 4: Base de Aberdeen, Maryland, USA

Algo similar sucede con la base aerea de la OTAN en Geilenkirchen, Alemania, donde Nokia y Apple dan fotografías nítidas mientras Google muestra el terreno ofuscado.

Figura 5: Base aerea de la OTAN en Geilenkirchen, Alemania

El número de sitios en los que sucede lo mismo es alto, y parece seguro que tanto Apple, como Nokia, tendrán que hacer algo por cumplir las normas de seguridad de los estados en cuanto a protección de mapas de zonas prohibidas. El gobierno de Taiwan ya se ha quejado sobre esto.

miércoles, 26 de septiembre de 2012

Jailbreak para iPhone 5 con iOS 6.0

La verdad es que una de las fotos más curiosas de esta semana ha sido la de Steve Wozniak haciendo la cola de una Apple Store para conseguir su iPhone 5, lo que parece transmitir un mensaje a los fans de que no solo ellos no lo han podido tener todavía. Son muchos los que ya están suspirando por tener un iPhone 5, pero este aún no ha llegado a las manos de todos.

Figura 1: Steve Wozniak haciendo cola para conseguir un iPhone 5

Sin embargo, sí son muchos los que ya lo tiene, y por supuesto la comunidad de jailbreakers, tras hacer las pruebas con iOS6 corriendo sobre iPhone 4S, han podido probar sus exploits ya en iPhone 5 para que tengamos ya las primeras noticias de un jailbreak en iPhone 5 con iOS6. En este caso han llegado de manos de chpwn, conocido de la comunidad de jailbreakers que ha mostrado en su cuenta Twitter imágenes de iPhone 5 corriendo con Cydia.

Figura 2: iPhone 5 con Cydia

Según parece ha podido utilizar la información descubierta en el concurso de Mobile Pwn2Own de la pasada EUSecWest, donde dos investigadores encontraron un bug en Apple Safari que fueron capaces de explotar de forma consistente. La información que ha proporcionado por Twitter deja claro que aún hay que hacer muchas pruebas de estabilidad, pero que parece que el jailbreak es totalmente funcional y muy estable.

Figura 3: Logo de la World Wide Jailbreak Convention 2012 de San Francisco

Parece que será esta semana en la World Wide Jailbreak Convention donde tendremos más noticias, ya que será allí donde se reúnan en San Francisco los principales miembros del iPhone-Dev Team y Chronic-Dev Team para hablar sobre el estado del jailbreak, además de dar talleres y formaciones para los que quieran aprender esta disciplina.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares